AI漏洞报告激增,苹果一项macOS高危漏洞一度未上报
摘要
苹果近期收紧了安全研究人员的漏洞提交通道,背景是大量由生成式 AI 辅助产出的报告涌入其系统。英国《金融时报》称,这一做法虽然减轻了无效提交压力,但也让一项真实的 macOS 高危漏洞一度未能进入处理流程。三周...
苹果近期收紧了安全研究人员的漏洞提交通道,背景是大量由生成式 AI 辅助产出的报告涌入其系统。英国《金融时报》称,这一做法虽然减轻了无效提交压力,但也让一项真实的 macOS 高危漏洞一度未能进入处理流程。
三周发现 50 多个漏洞
意大利米兰网络安全初创公司 Bynario 表示,团队借助 OpenAI 的 ChatGPT,在三周内于最新版 macOS 中找出 50 多个漏洞。其中包括一条权限提升利用链,攻击者一旦利用成功,可能获得设备的完全控制权。
Bynario 称,苹果此前已拒绝其继续提交新报告,因此这项漏洞当时未能上报。该公司首席执行官 Alfredo Pesoli 表示,这类漏洞在黑市上的价值可能在 10 万至 20 万美元之间。苹果随后向《金融时报》表示,已与该公司取得联系,并在审查相关研究结果。
苹果新增上限和冷却期
报道显示,苹果在 6 月调整了安全门户规则,为研究人员可同时开启的漏洞报告数量设置上限,并加入 30 天冷却期。若需更高额度,研究人员需要另行申请。
苹果称,近期确实调整了研究人员可同时提交的新报告数量,但研究人员可随时申请提高上限。报道还提到,虽然每一项漏洞最终仍需人工确认,苹果内部也在使用 AI 对积压报告进行初步分流。
修复数量约为平时 5 倍
同样的趋势也出现在苹果自身的修复节奏中。苹果上周发布的安全更新中,将部分漏洞发现归功于 Anthropic 和 OpenAI 的软件工具。《金融时报》称,这一轮修复数量约为苹果平时更新周期的 5 倍。
AI 漏洞报告激增的问题,近几个月已在更广泛的安全行业出现。Bugcrowd 在 5 月表示,其平台 3 月连续三周的漏洞提交量增长到原先的 4 倍以上,其中大部分为虚假报告。HackerOne 和 Nextcloud 也在 4 月暂停了付费漏洞奖励项目。
AI 已进入加密安全场景
文章还提到,AI 不仅被用于发现传统软件漏洞,也开始进入加密安全领域。硬件钱包厂商 Coinkite 此前表示,AI 很可能帮助研究人员发现了其开源固件中一个隐藏 5 年的漏洞。该漏洞据称可能让攻击者从相关硬件钱包中窃取超过 1 亿美元。
两个月前,Zcash 也披露,研究人员 Taylor Hornby 在 Claude Opus 4.8 协助下,发现 Orchard 屏蔽池中两行代码存在问题,曾让攻击者在长达 4 年时间里伪造 ZEC 且不易被察觉。Zcash 已在上月推出 Ironwood 升级以修补这一漏洞。
评论 (5)
三周找出50多个macOS漏洞,AI找漏洞能力强,但报告真假得好好辨别
苹果收紧提交通道后高危漏洞没上报,这规则改的有点搞事情
苹果修复量是平时5倍,AI作用显现,但漏洞报告激增问题得解决
AI进加密安全领域,发现隐藏多年漏洞,隐患不小,得加强防范
苹果限制提交流程虽减压,但高危漏洞没处理,这规则调整不太靠谱